Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
MorphAES — IDPS & SandBox & AntiVirus 스텔스 킬러. MorphAES는 세계 최초의 폴리모픽 셸코드 엔진으로, 메타모픽 속성과 샌드박스 우회 기능을 갖추고 있어 IDPS가 탐지할 수 없습니다. 또한 크로스 플랫폼을 지원하며 라이브러리 독립적입니다. | Kitploit
도구/GitHubGitHub/cryptolok/morphaes
ExploitationIDS/IPS EvasionShellcodePenetration TestingShellcode GenerationPayload DevelopmentBinary Exploitation
GitHubcryptolok/morphaes

MorphAES

IDPS & SandBox & AntiVirus 스텔스 킬러. MorphAES는 세계 최초의 폴리모픽 셸코드 엔진으로, 메타모픽 속성과 샌드박스 우회 기능을 갖추고 있어 IDPS가 탐지할 수 없습니다. 또한 크로스 플랫폼을 지원하며 라이브러리 독립적입니다.

저장소 보기
3241034년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

MorphAES

IDPS, 샌드박스 및 안티바이러스 스텔스 킬러.

MorphAES는 세계 최초의 다형성 쉘코드 엔진으로, 변성 속성과 샌드박스 우회 기능을 갖추고 있어 IDPS 탐지를 불가능하게 만듭니다. 또한 크로스 플랫폼이며 라이브러리 독립적입니다.

속성:

  • 다형성 (AES 암호화)
  • 변성 (로직 및 상수 변경)
  • 플랫폼 독립 (Linux/BSD/Windows)
  • IDPS 스텔스 (하나의 주어진 코드에 대해 가능한 시그니처의 총 수가 우주의 원자 수보다 많음)
  • 샌드박스 우회 (특수 어셈블리 명령어)
  • 나쁜 문자 회피 (\x00, \x04, \x05, \x09, \x0a, \x20)
  • 실행 파일 생성 및 원격 악용 가능
  • 입력 코드의 길이 제한 없음
  • NOP 슬레드 가능

모퍼(morpher)의 종속성:

  • Python 2.7 - 메인 엔진

코드 실행을 위한 종속성:

  • 64비트 Intel AES-NI - 복호화

그러나 몇 가지 제한 사항(일명 화이트햇 측면)이 있습니다:

  • 변성은 매우 견고하지 않으며 정규 표현식으로 탐지될 수 있습니다 (하지만 쉽게 개선 가능)
  • 유니코드 널 바이트는 여전히 작동할 수 있습니다 (하지만 누가 신경 쓰나요?)
  • AES-NI를 지원하는 64비트 Intel 프로세서에서만 작동하지만, 모든 사용자 PC(예: Pentium, Celeron, i3, i5, i7)와 업계 서버(예: Xeon)에 탑재되어 있으므로 제한 사항보다는 사양에 가깝습니다. 따라서 32비트 구현은 비실용적입니다.
  • 거의 모든 쉘코드가 작동하도록 보장되지만, 임의 코드는 작동하지 않습니다 (악성코드 악용 방지)
  • Windows/BSD PoC 및 실행 파일은 물론 ARM 버전도 개발 중입니다.

작동 방식

  1. 쉘코드에 NOP 패딩 (AES는 블록 암호이므로) 및 선택적 NOP 슬레드 추가
  2. 커스텀 AES-128-ECB를 사용하여 무작위 키로 쉘코드 암호화 (최고는 아니지만 가장 간단함) - 다형성
  3. 상수 무작위화, 로직 변경, 명령어 수정 및 재작성 - 변성

사용 방법

Intel x64 CPU를 사용하여 커스텀 AESNI-128-ECB 구현을 어셈블하고 파이썬 스크립트와 같은 폴더에 넣어야 합니다.

Linux:

root@kitploit:~
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES

파이썬 스크립트를 실행하고 쉘코드를 입력하거나 기본 Linux 셸을 위해 아무것도 입력하지 않으세요. 자체 실행 주소도 지정할 수 있습니다.

Windows/BSD/Mac에서도 빌드 및 실행이 가능하지만 아직 테스트 중입니다.

어셈블리로 Linux PoC를 테스트할 수 있습니다:

root@kitploit:~
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC

또는 C로:

root@kitploit:~
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode

모든 파일에는 주석과 설명이 포함되어 있습니다.

테스트

이 시점에서 해시가 매번 다를 것이라는 것은 상당히 명백해야 하지만, 동일한 쉘코드의 Linux 실행 파일 2개의 SSDEEP를 비교해 보겠습니다:

  • 96:GztTHyKGQh3lo6Olv4W4zS/2WnDf74i4a4B7UEoB46keWJl09:Gzty6VOlvqSTDflmNroh,
  • 96:GQtT23yKmFUh3lo6OlOnIrFS4rkoPPf74i4a4B7UEoB46keWJ5:GQtCGWVOlOWFSsPflmNroh,

공통점이 있지만 전체적으로 두 개의 다른 시그니처입니다. 이제 쉘코드 자체는 어떨까요:

  • 6:Cq8bnJYn4Xkm3qECaADATyEnT8snTiETiTCfhUaAP6mYGexCKdKZzX+rqVCKdKTc:xuJ0Zp2xRZof79G/KVyk/KTbA,
  • 6:vrg+T1RfLEQD/zD1DZzDJ3zDBfjDcDRJDULUwzWq0Cgk3g4zE/Yq0Cgk3gy12Ots:vLjjEszWCp3w/YCp3Nts,

동일한 변형 쉘코드에 대한 거의 완전히 다른 시그니처!

발행일 기준으로, 이 실행 파일은 virustotal에서 53개 안티바이러스 중 2개(AVG와 Ikarus)만이 쉘코드로 탐지했지만, 지금은 분석에 실패합니다.

malwr 및 cuckoo2는 의심스러운 점을 발견하지 못합니다.

리버서의 관점에서 IDA도 아무것도 보지 못합니다.

Radare2는 어셈블러 자체가 어셈블한 경우에만 실제 명령어를 보여주지만, 실행 파일에서 암호화 또는 의심스러운 활동을 탐지하지는 않습니다.

직접 테스트해보지는 않았지만 FortiSandbox, Sophos Sandstorm, Blue Coat, GateWatcher 및 그 파생 제품들이 심각하게 실패할 것이라고 생각합니다.

요약하자면

기본적으로 스크립트 키드의 코드(또는 알려진 코드)를 제로데이로 변환할 수 있습니다.

IDPS는 시그니처를 만드는 것이 거의 불가능하고 정규 표현식이나 휴리스틱 분석을 만드는 것이 어렵기 때문에 실패할 것입니다.

대부분의 샌드박스는 Intel의 AES-NI 명령어를 직접 사용하지 않으므로 코드를 실행하지 않아 "모든 것이 정상"으로 보이지만, 실제로는 그렇지 않습니다.

이 유형의 쉘코드를 무력화하는 유일한 방법은 적절한 샌드박싱 및/또는 AI를 사용하는 것입니다.

물론 DEP/NX/CANARY/ASLR도 작동해야 합니다.

실행 전체가 순수 어셈블리로 이루어지며, 쉘코드 실행을 위해 Python(또는 OpenSSL)이 필요하지 않습니다. 내장 어셈블리 명령어만 사용하므로 시스템 독립적입니다. (물론 각 시스템에 대해 명령어/opcode를 조정하여 어셈블해야 하지만, 동일합니다.)

참고 사항

아직 진행 중인 작업입니다. Windows 및 BSD/Mac 엔진과 PoC를 최대한 빨리 구현할 예정입니다.

IDPS와 샌드박스는 과거의 것입니다.

"전통은 우리의 안전이 되고, 마음이 안전할 때 그것은 쇠퇴한다."

지두 크리슈나무르티

도구 다운로드